Fallos del tipo CWE-862

8753 resultados

Falta de verificação de autorização

O software permite que um usuário acesse recursos ou execute ações sem verificar se ele tem permissão para isso. O código autentica (confirma quem é), mas não autoriza (verifica o que pode fazer). Resultado: qualquer autenticado pode fazer o que quiser — ler dados de outros usuários, deletar registros, alterar configurações.

Ejemplo

Uma API de banco de dados que autentica o cliente via token JWT, mas retorna qualquer registro solicitado sem checar se o usuário é dono do dado. Um usuário autenticado consegue consultar CPF, conta bancária e extrato de qualquer outro cliente apenas mudando um parâmetro ID na requisição.

Cómo mitigar

Implemente controle de acesso em cada operação sensível: antes de retornar um recurso, valide se o usuário autenticado tem permissão (via papel, proprietário, ou ACL). Use um padrão consistente — biblioteca de autorização, middleware ou serviço centralizado — para não deixar brechas espalhadas no código.

CVE-2024-2298MEDIUMaffiliate-toolkit – WordPress Affiliate Plugin <= 3.5.4 - Missing Authorization via atkp_import_productEPSS 0.3%CVE-2025-57921MEDIUMWordPress Frontend File Manager plugin <= 23.3 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-9218LOWrtMedia for WordPress, BuddyPress and bbPress 4.7.0 - 4.7.3 - Missing Authorization to Unauthenticated Information Disclosure via handle_rest_pre_dispatch FunctionEPSS 0.3%CVE-2024-13716MEDIUMForex Calculators <= 1.3.7 - Missing Authorization to Authenticated (Subscriber+) Settings UpdateEPSS 0.3%CVE-2026-62089HIGHWordPress Master Addons for Elementor plugin <= 3.2.2 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2023-23882MEDIUMWordPress Ultimate Addons for Beaver Builder – Lite Plugin <= 1.5.5 is vulnerable to Broken Access ControlEPSS 0.3%CVE-2026-63205MEDIUMZammad: Channel admins can read unauthorized attachments via signature rich-text bodyEPSS 0.3%CVE-2025-63069MEDIUMWordPress Ivory Search plugin <= 5.5.12 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-54741MEDIUMWordPress Super Blank Plugin <= 1.2.0 - Arbitrary Content Deletion VulnerabilityEPSS 0.3%CVE-2026-40788HIGHWordPress ChatBot plugin <= 7.9.7 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2024-24718MEDIUMWordPress PropertyHive plugin <= 2.0.6 - Missing Authorization to Non-Arbitrary Plugin Installation vulnerabilityEPSS 0.3%CVE-2025-39385MEDIUMWordPress Sirat theme <= 1.5.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2024-1124MEDIUMEventPrime – Events Calendar, Bookings and Tickets <= 3.4.1 - Missing Authorization to Authenticated (Subscriber+) Arbitrary Email SendingEPSS 0.3%CVE-2026-57405HIGHWordPress Open Shop theme <= 1.7.1 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-87431HIGHMissing authorization in Extensions in Google Chrome prior to 153.0.8010.36 allowed a remote attacker to obtain sensitive information via a EPSS 0.3%CVE-2024-42376MEDIUMMultiple Missing Authorization Check vulnerabilities in SAP Shared Service FrameworkEPSS 0.3%CVE-2025-15510MEDIUMNEX-Forms – Ultimate Forms Plugin for WordPress <= 9.1.8 - Missing Authorization to Unauthenticated Sensitive Information ExposureEPSS 0.3%CVE-2026-66470HIGHWordPress Frontend Admin by DynamiApps plugin <= 3.29.10 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2026-81781HIGHWordPress Unbounce Landing Pages plugin <= 1.1.4 - Broken Access Control vulnerabilityEPSS 0.3%CVE-2025-11438MEDIUMJhumanJ OpnForm API Endpoint custom-domains authorizationEPSS 0.3%